コールド暗号資産ストレージデバイスを製造するプラハ拠点のTrezorは木曜日、約1万4000人の顧客の個人情報が流出した重大なデータ侵害を公表した。
同社が第三者物流パートナーのShipMonkで発生したと説明するこのインシデントでは、1万1742人の購入者について、氏名、配送先住所、電話番号、メールアドレスが流出した。さらに1947人の顧客については、氏名、都市名、メールアドレスという一部のデータが流出しており、その一部には標準的な保存期間を過ぎた古い注文が含まれている可能性がある。
この侵害の主な影響を受けるのは、米国、英国、スウェーデン、コロンビア、ブラジル、イタリア、ポルトガルで、2026年5月10日から8月8日までの間にデバイスを受け取った顧客だ。Trezorによると、一部データが流出した1947件の記録には古い注文が含まれている可能性があり、現在も対象期間を確認しているという。
Trezorは、社内システムとデバイス自体の安全性は保たれていると強調する一方、今回の流出により、ユーザーが巧妙なフィッシング攻撃に遭うリスクが大幅に高まると警告した。「事態の深刻さとお客様にもたらす潜在的なリスクを、私たちは十分に理解しています。影響を受けた方々に深くお詫びします」とTrezorは声明で述べた。
攻撃経路
影響を受けたユーザーに送られ、BleepingComputerが確認した侵害通知によると、ShipMonkは侵入の原因を第三者分析プラットフォームMetabaseの脆弱性にたどり着いた。物流事業者の説明では、攻撃者は重大なSQLインジェクションのゼロデイ脆弱性を悪用し、同社のインスタンスへの管理者アクセスを取得したという。
Metabaseはその後、脆弱性にパッチを適用し、アクティブなセッションを無効化した。フレームワークおよびオンラインフォームビルダーのTallyも、侵害されたMetabaseインスタンスに関わるデータ侵害を公表している。ShipMonkはShinyHuntersから恐喝メールを受け取ったとBleepingComputerは報じているが、同グループが最初の侵入を実行したとは報告書では立証されていない。
物理的な脅威
デジタル資産保有者をめぐる現在の情勢を考えると、物理的な住所の流出は特に憂慮すべき事態だ。ブロックチェーンデータプロバイダーのChainalysisによると、2026年6月下旬までに世界で確認された暗号資産関連の暴力事件は46件に上り、2025年の同時期の40件を上回った。2026年の事件の52%は誘拐だった。
「犯罪者は、暗号資産保有者が即時かつ取り消し不能な形で移転できる財産を持っているため、高価値の標的だと認識している」とChainalysisは指摘した。
今回のインシデントは、Trezorが2013年に創業して以来、顧客の電話番号と配送先住所が流出した初めての事例となる。また、別の危機、すなわち7月30日のColdcardハッキングに続くものでもある。この事件では、安全性の低い秘密鍵を生成するバグにより、1億ドル超が盗まれた。
Mercuryoの最高顧客責任者Ashna VaghelaはBloombergによると、根本的な懸念を次のように指摘した。「ビットコイン業界がColdcardハッキングの余波をなお受け止めている中、今回のインシデントは、攻撃者がウォレットそのものではなくウォレットを取り巻くエコシステムを標的にした場合、信頼がいかに急速に損なわれ得るかを浮き彫りにしている」
今後の対応
Trezorは、「匿名配送」オプションによってこのリスクの軽減を図っている。このオプションでは、購入者が専用のチェックアウトを利用し、ブランド表示のない梱包で中立的なロッカーにデバイスを配送できる。このサービスは、EUでは2026年9月、米国では年末の開始が予定されている。
それまでの間、影響を受けたユーザーには、身に覚えのない通信をすべて疑ってかかり、公式のTrezorチャンネルを通じて主張を確認し、24語のウォレット復元シードをオンラインで決して入力しないよう勧告されている。
続きを読む:Trezorの件と同様、DentaQuestの侵害では第三者プロバイダーを通じて個人情報が流出し、組織がベンダーから引き継ぐセキュリティリスクが浮き彫りになった。





